59 lines
2.5 KiB
Markdown
59 lines
2.5 KiB
Markdown
# OCSentinel Beta Deployment
|
|
|
|
## Ziel
|
|
|
|
Beta-Pakete werden ausschliesslich an benannte Pilotgeraete verteilt. Der
|
|
Stable-Kanal und die vorhandene Stable-NinjaOne-Aufgabe bleiben unveraendert.
|
|
|
|
## Beta-Aufgabe in NinjaOne
|
|
|
|
1. Die bestehende Aufgabe `OCSentinel - Installieren und aktualisieren`
|
|
duplizieren und eindeutig als `OCSentinel - Beta Pilot` benennen.
|
|
2. Das Script `scripts/bootstrap-ocsentinel-ninja.ps1` verwenden.
|
|
3. Die Script-Variable `releasechannel` als Text mit dem Wert `beta` anlegen.
|
|
4. Webhook und Secret bleiben identisch zum Stable-Task.
|
|
5. Die Aufgabe nur einer Pilot-Richtlinie oder explizit ausgewaehlten Geraeten
|
|
zuweisen.
|
|
|
|
Die Stable-Aufgabe verwendet keinen Kanalwert oder den Wert `stable`.
|
|
|
|
## Passive Ransomware-Beta
|
|
|
|
Die Ransomware-Beta ist im Beta-Kanal standardmaessig aktiviert. Die Auswertung
|
|
bleibt passiv, solange `ransomwareBetaAlertingEnabled` auf `false` steht:
|
|
Hinweise, Warnungen und kritische Beta-Signale erscheinen im JSON-Report und
|
|
Dashboard, veraendern aber keine NinjaOne-Alarmfelder. Fuer eine lokale
|
|
Ausnahme kann `ransomwareBetaEnabled` in
|
|
`C:\Program Files\OCSentinel\config\ocsentinel-settings.json` auf `false`
|
|
gesetzt werden.
|
|
|
|
Jeder Beta-Report enthaelt zudem eine datensparsame Sensorabdeckung fuer
|
|
Security-Ereignis 4688, PowerShell 4104, Sysmon 1 und das optionale
|
|
Datei-Auditing 4663. Damit bedeutet ein Status `ok` nicht mehr stillschweigend,
|
|
dass alle Datenquellen vorhanden waren. Es werden nur Verfuegbarkeit,
|
|
technischer Zustand und gezaehlte Ereignisse uebertragen.
|
|
|
|
Der optionale Datei-Churn-Sensor wird nur mit
|
|
`ransomwareFileChurnEnabled: true` aktiviert. Er wertet ausschliesslich bereits
|
|
vorhandene Security-Ereignisse 4663 aus, setzt keine Audit-Richtlinie und
|
|
aendert keine SACLs. Es werden nur Zaehler sowie Prozessnamen gespeichert und
|
|
uebertragen, niemals Datei- oder Freigabenamen. Eine Auswertung ist auf 5.000
|
|
Audit-Ereignisse und ein 15-Minuten-Fenster begrenzt; ein gekappter Lauf erzeugt
|
|
kein Churn-Signal.
|
|
|
|
## Rueckfall
|
|
|
|
1. Die Beta-Richtlinie entfernen oder die Beta-Aufgabe nicht mehr ausfuehren.
|
|
2. Auf den Pilotgeraeten die vorhandene Stable-Aufgabe ausfuehren.
|
|
3. Die Ransomware-Beta in der lokalen Konfiguration auf `false` setzen, falls
|
|
sie aktiviert wurde.
|
|
|
|
Der Client prueft weiterhin Paket-Hash und Authenticode-Signaturstatus, bevor
|
|
eine Beta installiert wird.
|
|
|
|
## Pilotprotokoll
|
|
|
|
Vor dem Start festhalten: Organisation, Geraete, Aktivierungszeit, aktivierte
|
|
Feature-Schalter, verantwortliche Person und geplantes Enddatum. Nach dem
|
|
Pilot Laufzeit, Upload-Volumen, Hinweise und Fehlalarme bewerten.
|